Créer un mot de passe sécurisé : on oublie les caractères spéciaux !

entropie mot de passe

L’entropie, c’est le nombre d’essais qu’un pirate doit faire, en moyenne, avant de tomber sur ton mot de passe que tu as choyé et protégé sur ton gestionnaire de mot de passe. Plus il y a d’essais à tenter, plus l’entropie est haute, plus ton mot de passe est solide.
Si je te montre deux mots de passe comme l’image ci-dessus et je te demande lequel est le plus sécurisé.

  • Le premier est constitué de caractères spéciaux, de majuscules et de chiffres.
  • Le second, c’est cinq mots de français mis bout à bout. Tu vas parier sur le premier.

Mauvaise pioche : le second est beaucoup plus solide, même si c’est tout à fait contre-intuitif .

Le plus ironique, c’est qu’il serait probablement refusé par la moitié des formulaires d’inscription, parce qu’il va à l’encontre de tout ce qu’on t’a répété pendant vingt ans. Le vrai critère d’un mot de passe sécurisé, c’est son entropie, sa dose d’imprévisibilité. Le nombre de caractères bizarres que tu y as fourrés ne dit presque rien là-dessus.

On ne peut pas t’en vouloir. C’était la recommandation officielle du NIST, l’organisme américain de référence en cybersécurité, en 2003. C’est ce qui a poussé les sites à exiger des majuscules, des chiffres et des symboles. Mais depuis, le NIST a changé d’avis…

Le vrai sujet, c’est l’entropie

L’entropie mesure à quel point un mot de passe est imprévisible (On l’exprime en bits). Chaque bit en plus double le nombre d’essais qu’un attaquant doit tenter pour tomber dessus. Plus il y a de bits, plus on est tranquille.
Deux leviers font monter l’entropie : la longueur et le hasard.

La complexité apparente, elle, compte beaucoup moins qu’on le croit. Un exemple parle mieux qu’un calcul :

  • Un mot de passe de 8 caractères « complexe » (majuscules, chiffres, symboles) plafonne autour de 52 bits.
  • Une suite de 16 minuscules tirées au hasard grimpe à environ 75 bits. Le deuxième est pourtant plus simple à taper.

Les organisme de protection de la vie privée recommandent depuis 2022 de viser au moins 80 bits d’entropie quand le mot de passe est ta seule protection. On retienst ce chiffre, on va y revenir.

Pourquoi ton mot de passe « compliqué » tombe en quelques minutes

Reprenons celui qui te semble solide. Disons qu’il ressemble à ça :

Gu5t@V€!2003

Tu te sens en sécurité ? Regarde de plus près. Il y a un prénom, Gustave, et une série de transformations que tout le monde applique, ce qu’on appelle le « leet speak » :

  • le 5 à la place du S
  • le @ à la place du A
  • le € à la place du E
  • l’alternance majuscule et minuscule
  • une année de naissance et un point d’exclamation final

C’est exactement ce que les formulaires t’ont conditionné à faire pendant vingt ans (y compris la recette que je te vendais dans la première version de cet article début 2010, celle avec le nom de ville écrit à l’envers).

Un pirate qui veut vraiment ton compte ne va pas tester au hasard toutes les combinaisons possibles (le « brute force »). Il commence par se renseigner sur toi. C’est ce qu’on appelle l’OSINT, le renseignement en sources ouvertes. Si ton Instagram mentionne que ton copain s’appelle Gustave et que ton Facebook affiche ta date de naissance, ce mot de passe tombe potentiellement en quelques minutes.

Les outils de cassage comme Hashcat ou John the Ripper ne font pas du brute force naïf. Ils s’appuient sur des dictionnaires et des fichiers de règles qui connaissent déjà tous ces trucs de substitution. Aux yeux de la machine, ton mot de passe se réduit très vite à « Gustave + une date ». On passe de milliards de combinaisons théoriques à quelques milliers en pratique.
#oups

D’où vient cette mauvaise habitude

La règle des caractères spéciaux ne sort pas de nulle part. En 2003, Bill Burr, un gestionnaire de niveau intermédiaire au NIST, rédige un document de huit pages, le « NIST Special Publication 800-63, Appendix A ». Il y recommande des mots de passe tordus, pleins de symboles et de chiffres, à changer tous les 90 jours. Ce texte devient la référence pour les banques, les universités et les administrations.

Le problème : ce n’était pas une si bonne idée que ça car en 2017, Burr accorde une entrevue au Wall Street Journal pour dire, en substance, qu’il regrette. Ses mots exacts : « Much of what I did I now regret ». Il avait bâti ses règles sur un vieux document des années 80, sans données empiriques sérieuses. L’auteur lui-même a fini par présenter ses excuses, ce qui est plutôt élégant pour huit pages qui nous ont compliqué la vie pendant quinze ans.

Depuis, le NIST a refait ses devoirs (révision menée par Paul Grassi, puis mise à jour majeure en 2025). La consigne s’est inversée : la longueur prime sur la complexité, on ne force plus le changement de mot de passe tous les trois mois, et on compare chaque nouveau mot de passe à des listes de mots de passe déjà piratés. En France, la CNIL (2022) et l’ANSSI vont dans le même sens.

Ce qui marche vraiment : la phrase de passe

Plutôt un bonne nouvelle, car plus facile à retenir. Le principe : quelques mots ordinaires, tirés au hasard, mis bout à bout. Notre fameux deuxième mot de passe du début :

coriandre-quartz-orme-tambour-galet

Cinq mots que rien ne relie, impossibles à deviner en fouillant ta vie, et déjà bien au-dessus du Gustave à symboles.

Un détail compte :

  • chaque mot doit être tiré vraiment au hasard, idéalement par une machine ou des dés, pas choisi par toi.
  • Un mot pris dans une liste d’environ 7 000 mots apporte à peu près 13 bits d’entropie.
  • Cinq mots, c’est donc autour de 64 bits. Solide pour la plupart des usages.
  • Si ce mot de passe est ta seule barrière (souviens-toi des 80 bits de la CNIL), monte à six ou sept mots, ou ajoute une deuxième couche dont je parle plus bas.

Le vrai jeu se gagne avec un gestionnaire de mots de passe

Une phrase de passe, c’est parfait pour un ou deux comptes. Mais tu en as des dizaines, souvent plus de 80. Personne ne mémorise 80 phrases de passe uniques, et réutiliser la même partout revient à offrir toutes tes clés au premier site qui se fait pirater.

La solution tient en une phrase : tu génères un mot de passe long et aléatoire par compte, ton gestionnaire les retient à ta place, et toi tu ne mémorises qu’une seule chose, la phrase de passe qui ouvre le coffre. Ton cerveau a mieux à faire que retenir « coriandre-quartz-orme ».

Quelques gestionnaires solides :

  • Bitwarden : open source, une vraie version gratuite illimitée, excellent rapport qualité-prix.
  • Proton Pass : suisse, chiffrement de bout en bout, alias courriel, orienté vie privée.
  • 1Password : très abouti pour les familles et les équipes (pas de version gratuite réelle).
  • KeePassXC : tout en local, rien dans le nuage, pour les profils plus techniques.
  • Dashlane : a malheureusement retiré sa version gratuite en 2025, mais cela reste mon outil depuis assez longtemps et dont je suis vraiment satisfait

Deux mises en garde. LastPass, que je recommandais autrefois, a subi une brèche majeure en 2022 (des copies chiffrées de coffres ont été volées) et des vols de cryptomonnaie en 2023 y ont été reliés. Beaucoup d’experts le déconseillent maintenant.

Ajoute une deuxième couche : la double authentification

Même le meilleur mot de passe peut fuiter. La double authentification (2FA) ajoute une deuxième preuve au moment de te connecter, en général un code temporaire ou une validation sur ton téléphone. Active-la partout où c’est possible, en commençant par ta boîte courriel : c’est elle qui permet de réinitialiser tous tes autres comptes.

Pour WordPress : la paire Wordfence + 2FA est facile à mettre en place tout en gardant la version gratuite et un générateur de code aléatoire sur son mobile

Un point technique : privilégie une application d’authentification (celle intégrée à ton gestionnaire, ou une appli dédiée) ou une clé physique, plutôt que le code par SMS. Le SMS est interceptable, et le NIST le déconseille depuis un bon moment.

Et les passkeys ? C’est la suite logique. Au lieu d’un mot de passe, ton appareil génère une paire de clés cryptographiques : rien à mémoriser, rien à taper, et c’est résistant à l’hameçonnage. Google, Apple et Microsoft les prennent déjà en charge, et WordPress peut le faire via une extension. Ce n’est pas encore partout, mais quand un service te le propose, c’est un oui.

Vérifier sans se tirer dans le pied

Envie de savoir si tes mots de passe tiennent la route ? Deux réflexes utiles, et un piège à éviter.

D’abord, va voir sur Have I Been Pwned si ton adresse courriel apparaît dans des fuites connues. Le service ne voit jamais ton mot de passe en clair, il travaille par empreintes, donc c’est sans risque. Si un compte ressort, change le mot de passe concerné en priorité.

Ensuite, sers-toi de l’audit intégré à ton gestionnaire : il repère les mots de passe faibles, réutilisés ou compromis, et te dit lesquels corriger.

Le piège : ne tape jamais ton vrai mot de passe dans un site du genre « en combien de temps mon mot de passe serait cassé ». Tu n’as aucune idée de ce qu’il en fait. Si tu veux jouer, teste une variante bidon de même structure, jamais l’original.

À retenir

Trois gestes, dans l’ordre :

  1. Remplace tes mots de passe importants par des phrases de passe de cinq mots ou plus, tirés au hasard (là où c’est possible)
  2. Installe un gestionnaire et laisse-le générer et retenir le reste.
  3. Active la double authentification sur ta boîte courriel et tes comptes sensibles.

Ça prend un peu de temps à mettre en place, mais ça t’évite de sacrées galères ensuite. Ça prend un peu de temps à mettre en place, mais ça t’évite de sacrées galères ensuite.

Si tu gères un site WordPress et que la sécurité te donne des sueurs froides (comptes admin, sauvegardes, connexions douteuses), c’est une partie de mon travail. On peut en parler.

Questions fréquentes

Un mot de passe long est-il vraiment plus sûr qu’un mot de passe compliqué ?

Oui, dans la grande majorité des cas. La longueur ajoute beaucoup plus d’entropie que quelques symboles. Une phrase de passe de cinq ou six mots aléatoires bat un « P@ssw0rd! » sans forcer.

Combien de mots pour une phrase de passe solide ?

Cinq mots tirés au hasard suffisent pour la plupart des comptes (environ 64 bits d’entropie). Pour un compte critique sans double authentification, vise six ou sept mots pour dépasser les 80 bits recommandés par la CNIL.

Est-ce risqué de mettre tous mes mots de passe dans un gestionnaire ?

Le risque existe, mais il est bien plus faible que celui de réutiliser le même mot de passe partout. Choisis un gestionnaire sérieux, protège-le par une phrase de passe forte et active la double authentification dessus.

Faut-il encore changer ses mots de passe tous les trois mois ?

Non. Le NIST, la CNIL et l’ANSSI recommandent maintenant de ne changer un mot de passe qu’en cas de fuite ou de doute. Les changements forcés poussent surtout à choisir des variantes prévisibles.

7 replies
  1. Ilinx
    Ilinx says:

    « La meilleure solution est l’utilisation d’un logiciel de gestion de mot de passe, mais avec le risque qu’hors dudit logiciel ou hors du cloud, on ait accès à plus rien du tout »
    — Faites donc des copies de sauvegarde. Par exemple vous dupliquez tout Dashlane / LastPass. Encore : vous dupliquez tout dans un fichier ColorNote à accès codé ou dans un document Word lui aussi en accès codé. Et vous avez vos Mots De Passe hors connexion. Clé USB sécurisée… etc.

    Répondre
  2. acplume
    acplume says:

    Si je puis me permettre et sans vouloir offenser, je trouve ça très compliqué à retenir. Il y a plein de solutions mnémotechniques, y compris pour ensuite coder ces mots de passe sur un pense-bête, et ça notamment pour les codes qu’on ne choisit pas. Exemple la banque me donne le 3728 et il se trouve que mon 3ème enfant s’appelle Chloé et le second Bruno… je vais donc coder avec 3=C et 2=B et note dans ma liste C7B8. On dira que oui mais si quelqu’un comprend que chez moi le C veut toujours dire 3… Ah ben y a qu’à changer régulièrement les prénoms de ses enfants :-)

    Répondre
    • Fabrice Court
      Fabrice Court says:

      Lorsqu’on utilise (comme moi) un utilitaire pour rassembler tous ses mots de passe, rien n’est jamais trop complexe à retenir :) Il faut s’inventer un mot de passe « Fichet » : un mot de passe pour les gouverner tous, un mot de passe pour les trouver, un super mot de passe pour les amener tous et dans les ténèbres le cloud et les lier...Pardon JRR

      Répondre
  3. amnesik
    amnesik says:

    Bonjour,
    Article cool merci :)
    pour la partie « Adaptez votre mot de passe à vos différents accès », je pense qu’il ne faut pas avoir toujours exactement le même pattern pour choisir son mot de passe en fonction de l’application. Car si quelqu’un découvre un voire deux mots de passes, il serait alors capable de rechercher encore plus dangereusement l’obtention des comptes dans le cas d’une attaque ciblée.
    Juste faire un edit ou jsais pas quoi, ça arrive très souvent (par exemple pour les mots de passes des navigateurs, si un ou deux sont stockés et que la base du mot de passe est exactement la même, les autres mots de passe sont déductibles).
    Voilà !
    Amnesik

    Répondre
    • Fabrice Court
      Fabrice Court says:

      Merci de votre judicieux message Amnesik

      La forteresse est solide, mais il est vraie qu’une fois pénétrée, elle peut être facilement conquise si la structure des mots de passe est trop prédictive.

      La meilleure solution est l’utilisation d’un logiciel de gestion de mot de passe comme Dashlane qui permet un accès hors ligne ou dans le cloud.

      Répondre
      • Ilinx
        Ilinx says:

        « La meilleure solution est l’utilisation d’un logiciel de gestion de mot de passe, mais avec le risque qu’hors dudit logiciel ou hors du cloud, on ait accès à plus rien du tout »
        — Faites donc des copies de sauvegarde. Par exemple vous dupliquez tout Dashlane / LastPass. Encore : vous dupliquez tout dans un fichier ColorNote à accès codé ou dans un document Word lui aussi en accès codé. Et vous avez vos Mots De Passe hors connexion. Clé USB sécurisée… etc.

        Répondre
        • Fabrice Court
          Fabrice Court says:

          Merci de votre commentaire Ilinx (j’ai modifié mon commentaire fort de votre intervention).
          Je suis moi-même utilisateur de Dashlane depuis un sacré bout de temps. Votre solution est tentante, mais le degrés de protection d’un document Word codé est bien en deçà de ce que propose Dashlane. Cela revient à mettre un double des clefs du coffre-fort dans un endroit beaucoup moins sûr.
          Cordialement

          Répondre

Leave a Reply

Want to join the discussion?
Feel free to contribute!

Laisser un commentaire

Votre adresse courriel ne sera pas publiée. Les champs obligatoires sont indiqués avec *